Broadcom a publié des mises à jour de sécurité d’urgence pour une vulnérabilité critique de VMware ESXi qui peut permettre à un attaquant de s’échapper d’une machine virtuelle et d’exécuter du code sur l’hôte de l’hyperviseur sous-jacent. Suivie sous CVE-2026-47876 et notée 9.3 sur l’échelle CVSS, le problème réside dans l’adaptateur réseau VMXNET3.
L’exploitation réussie nécessite que l’attaquant dispose déjà de privilèges administratifs locaux à l’intérieur d’une machine virtuelle invitée configurée avec VMXNET3. Depuis cette position, l’attaquant peut déclencher une écriture hors limites et franchir la frontière d’isolation entre l’invité et l’hôte ESX.
Cette vulnérabilité d’évasion de VM est particulièrement grave dans les environnements de virtualisation multi-tenant, cloud et d’entreprise. La compromission de l’hyperviseur peut exposer d’autres machines virtuelles, données de gestion, charges de travail d’applications et secrets d’infrastructure situés sur le même hôte.
Broadcom n’a trouvé aucune preuve que la faille ait été exploitée dans la nature. Cependant, il n’existe pas de solutions de contournement disponibles, et l’entreprise classe les mises à jour comme un changement d’urgence nécessitant une action rapide.
Analyse de CVE-2026-47876
La vulnérabilité est une écriture hors limites dans l’implémentation de l’adaptateur réseau virtuel VMXNET3 du côté ESX de la communication avec une machine invitée. VMXNET3 est un adaptateur réseau haute performance couramment utilisé dans les environnements VMware pour offrir un meilleur débit et moins de surcharge que les périphériques réseau émulés.
Un attaquant doit d’abord obtenir des privilèges d’administrateur local ou de niveau root à l’intérieur d’une machine virtuelle utilisant VMXNET3. L’acteur malveillant peut alors interagir avec l’adaptateur virtuel d’une manière qui provoque l’écriture de données au-delà de la limite mémoire prévue dans le composant du côté hôte.
La corruption de mémoire au sein du processus de l’hyperviseur peut permettre à l’attaquant d’exécuter du code arbitraire sur l’hôte ESX. Cela brise l’une des garanties de sécurité centrales de la virtualisation : le code s’exécutant à l’intérieur d’un invité devrait rester isolé de l’hyperviseur et des autres charges de travail.
CVE-2026-47876 affecte les branches de produit VMware prises en charge suivantes lorsqu’elles exécutent des versions antérieures aux versions corrigées :
- VMware Cloud Foundation et VMware vSphere Foundation ESX 9.1.x
- VMware Cloud Foundation et VMware vSphere Foundation ESX 9.0.x
- VMware ESXi 8.0
- VMware Cloud Foundation 5.x
- VMware Telco Cloud Platform 5.0.x et 5.1.x
Les machines virtuelles configurées avec d’autres adaptateurs réseau virtuels ne sont pas vulnérables à travers ce chemin d’attaque spécifique. Cependant, Broadcom ne recommande pas de passer à des adaptateurs tels que e1000 comme mesure de sécurité à long terme car les adaptateurs émulés ont leur propre historique de vulnérabilités et manquent des avantages de performance des pilotes paravirtualisés.
Les détails les plus importants pour CVE-2026-47876 concernent l’exigence de privilège et la frontière de sécurité franchie. La faille n’est pas exploitable directement par un attaquant Internet non authentifié. Elle devient valable après qu’un adversaire a déjà compromis une machine invitée et ait pris le contrôle administratif à l’intérieur de celle-ci.
Cela rend le bug bien adapté aux intrusions en plusieurs étapes. Un attaquant pourrait initialement compromettre une application vulnérable, voler des identifiants privilégiés ou exploiter un autre défaut au niveau de l’invité avant d’utiliser la faiblesse de l’ESXi pour échapper à la machine virtuelle et cibler l’hôte.
Le problème a été signalé en privé par Nguyen Hoang Thach de STARLabs SG via la compétition Pwn2Own opérée par l’initiative Zero Day de Trend Micro. Les sources citées n’identifient pas de PoC CVE-2026-47876 publiquement disponible, et Broadcom n’a pas rapporté d’exploitation active.
Il n’y a pas non plus d’IOC CVE-2026-47876 publiés par le fournisseur. Comme l’exploitation se produit à travers des interactions entre un invité privilégié et l’adaptateur virtuel, les défenseurs ne devraient pas s’attendre à un simple hachage de fichier malveillant, une adresse IP, ou un modèle de requête web qui identifie de manière fiable un abus.
Mitigation de CVE-2026-47876
Broadcom affirme qu’il n’existe pas de solutions de contournement qui résolvent complètement la faille. Les organisations doivent mettre à jour ESX vers une version corrigée plutôt que de compter sur des modifications de configuration de VM ou remplacer VMXNET3 par un autre adaptateur.
Les versions corrigées pertinentes incluent :
- ESX 9.1.x : ESXi-9.1.0.0200-25557999
- ESX 9.0.x : ESXi-9.0.2.0100-25595025
- VMware ESXi 8.0 : ESXi80U3k-25595708
- VMware Cloud Foundation 5.x : Appliquer le correctif asynchrone correspondant
- VMware Telco Cloud Platform 5.0.x et 5.1.x : Suivre les instructions de mise à jour spécifiques à la branche du fournisseur
Broadcom note que les correctifs publiés publiquement sont cumulatifs, donc les administrateurs peuvent installer la version corrigée listée ou une version plus récente supportée contenant la même correction de sécurité.
La détection de CVE-2026-47876 devrait commencer par un inventaire des hôtes ESX et de leurs numéros de version. Les administrateurs peuvent consulter les informations de version dans l’onglet Résumé du client vSphere ou interroger les hôtes via PowerCLI :
Get-VMHost | Select-Object Name,Version,Build
Les équipes de sécurité devraient ensuite identifier les machines virtuelles utilisant VMXNET3 et prioriser les hôtes qui exécutent des charges de travail non fiables, exposées à Internet, en développement, contrôlées par des clients ou multi-tenant. L’utilisation de VMXNET3 n’indique pas elle-même une compromission, mais elle confirme que le chemin d’attaque vulnérable peut être disponible sur un hôte non corrigé.
Pour détecter les abus de CVE-2026-47876, les défenseurs devraient surveiller les activités suspectes précédant une éventuelle évasion, y compris :
- Acquisition inattendue de privilèges administratifs à l’intérieur d’une VM invitée
- Activité inhabituelle au niveau du noyau ou des pilotes impliquant le réseau virtuel
- Instabilité du processus VMX ou crashs inexpliqués des processus host
- Modifications non autorisées de la configuration de l’hôte ESX
- Nouveaux processus ou connexions au niveau de l’hôte suite à une compromission de l’invité
- Accès de l’hyperviseur à d’autres machines virtuelles ou systèmes de gestion
- Tentatives de désactivation des journaux ou des contrôles de sécurité sur l’hôte
Les organisations devraient traiter toute compromission d’un invité au niveau administrateur sur un hôte non corrigé avec VMXNET3 comme un potentiel incident de l’hyperviseur. La réponse à l’incident devrait inclure la révision de l’hôte ESX, des charges de travail voisines, de l’activité vCenter, des comptes privilégiés et des identifiants d’infrastructure plutôt que d’enquêter uniquement sur l’invité d’origine.
L’application de la mise à jour peut nécessiter un redémarrage de l’hôte ESX. Broadcom recommande d’utiliser vMotion pour relocaliser les charges de travail sur des hôtes alternatifs et de patcher les clusters via un processus de redémarrage progressif. Les machines virtuelles qui ne peuvent pas être migrées doivent être éteintes pendant le redémarrage de l’hôte.
Les environnements éligibles peuvent également utiliser le correctif en direct ESX pour réduire les perturbations. Les administrateurs devraient consulter les notes de version de leur branche de produit pour confirmer si le correctif en direct est pris en charge pour les versions source et cible sélectionnées.
La mise à jour de VMware Tools à l’intérieur de l’invité ne résout pas ce problème. Bien que VMXNET3 inclue un pilote invité, le code vulnérable se trouve côté ESX, donc c’est l’hyperviseur lui-même qui doit être mis à jour.
FAQ
Qu’est-ce que CVE-2026-47876 et comment fonctionne-t-il ?
CVE-2026-47876 est une vulnérabilité critique d’écriture hors limites dans l’implémentation de l’adaptateur réseau virtuel VMXNET3 dans VMware ESX. Un attaquant avec des privilèges administratifs à l’intérieur d’une VM utilisant VMXNET3 peut déclencher une corruption de la mémoire et exécuter du code sur l’hôte hyperviseur.
Quand CVE-2026-47876 a-t-il été découvert pour la première fois ?
La date de découverte privée n’a pas été divulguée publiquement. Broadcom crédite Nguyen Hoang Thach de STARLabs SG, travaillant via la compétition Pwn2Own et l’initiative Zero Day de Trend Micro, pour avoir signalé le problème. Le fournisseur a publié l’avis et les mises à jour de sécurité le 29 juillet 2026.
Quel est l’impact de CVE-2026-47876 sur les systèmes ?
Une exploitation réussie peut permettre à un administrateur malveillant à l’intérieur d’une VM invitée de s’échapper de l’environnement virtualisé et d’exécuter du code arbitraire sur l’hôte ESX. Cela peut exposer l’hyperviseur, d’autres machines virtuelles hébergées, des données d’infrastructure sensibles et des systèmes de gestion connectés.
CVE-2026-47876 peut-il encore m’affecter en 2026 ?
Oui. Les environnements VMware restent exposés s’ils exécutent des versions antérieures aux versions corrigées et hébergent une machine virtuelle configurée avec VMXNET3. Les branches VMware non prises en charge devraient également être présumées vulnérables à moins que le fournisseur ou un prestataire de support étendu ne confirme le contraire.
Comment puis-je me protéger de CVE-2026-47876 ?
Installez immédiatement la version corrigée d’ESX de Broadcom, vérifiez que la version corrigée est active, et priorisez les hôtes exécutant des charges de travail invitées à haut risque ou non fiables. Il n’y a pas de solution de contournement complète, et changer l’adaptateur réseau virtuel n’est pas recommandé comme substitut à la mise à jour de l’hyperviseur.